ניהול קבוצות של פרופילי אבטחה

קבוצות של פרופילי אבטחה מאפשרות להחיל ולשלוט במדיניות אבטחת הרשתות בכל הפריסות. כל קבוצת פרופילים לאבטחה יכולה להכיל עד פרופיל אבטחה אחד מכל אחד מהסוגים הבאים:

קיבוץ של פרופילים למניעת איומים ולסינון כתובות URL מאפשר לאכוף כמה בדיקות אבטחה על תעבורת הרשת באמצעות כלל מדיניות חומת אש אחד, וכך להבטיח אכיפה עקבית של המדיניות וניהול פשוט יותר. המסמך הזה עוזר לאדמינים של רשתות ולמהנדסי אבטחה להגדיר ולנהל קבוצות של פרופילי אבטחה ברמת הארגון וברמת הפרויקט.

לפני שמתחילים, כדאי לעיין במושגים שבמאמר סקירה כללית על קבוצות של פרופילי אבטחה.

לפני שמתחילים

תפקידים

כדי לקבל את ההרשאות שדרושות לצפייה בקבוצות של פרופילי אבטחה, לעדכון שלהן או למחיקה שלהן, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הנדרשים בארגון או בפרויקט. מידע נוסף על מתן תפקידים מופיע במאמר ניהול הגישה.

הצגת רשימה של קבוצות פרופילים של אבטחה ופרטים עליהן

כדי להציג את כל קבוצות פרופילי האבטחה, משתמשים במסוף Google Cloud או ב-CLI של gcloud.

אפשר לראות את הפרטים העיקריים הבאים של קבוצת פרופילים של אבטחה:

  • התיאור
  • הסוג
  • השם
  • ההיקף (ברמת הארגון או ברמת הפרויקט)

המסוף

  1. נכנסים לדף Security profiles במסוף Google Cloud .

    מעבר לפרופילי אבטחה

  2. בוחרים את הארגון או הפרויקט בכלי לבחירת פרויקטים.

  3. לוחצים על הכרטיסייה קבוצות של פרופילי אבטחה. בכרטיסייה מוצגת רשימה של קבוצות פרופילי אבטחה שהוגדרו.

  4. בוחרים את קבוצת פרופילי האבטחה כדי לראות את הפרטים שלה.

gcloud

כדי לראות את רשימת קבוצות פרופילי האבטחה, משתמשים בפקודה gcloud network-security security-profile-groups list:

gcloud network-security security-profile-groups list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

כדי לראות את הפרטים של קבוצת פרופילי אבטחה, משתמשים בפקודה gcloud network-security security-profile-groups describe:

gcloud network-security security-profile-groups describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם של קבוצת פרופילי האבטחה.

    אם לא משתמשים בפורמט הייחודי של מזהה כתובת ה-URL בשביל השם, צריך לציין את שם הארגון או הפרויקט ואת המיקום.

  • ORGANIZATION_ID: מזהה הארגון שבו קיימת קבוצת פרופיל האבטחה. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הארגון.

  • PROJECT_ID: מזהה הפרויקט שבו קיימת קבוצת פרופיל האבטחה. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הפרויקט.

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. משתמשים בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.

עדכון קבוצה של פרופילי אבטחה

כדי לעדכן קבוצה של פרופילים לאבטחה, משתמשים במסוף Google Cloud או ב-CLI של gcloud.

אפשר לעדכן את הפרטים החשובים הבאים של קבוצת פרופילי אבטחה:

  • פרויקט החיוב (זמין רק לקבוצות של פרופיל אבטחה ברמת הארגון)
  • שינוי או הסרה של פרופיל האבטחה
  • התוויות
  • התיאור

אי אפשר לשנות את הפרטים הבאים:

  • השם של קבוצת פרופילי האבטחה
  • האזור של קבוצת פרופילי האבטחה
  • הארגון או הפרויקט של קבוצת פרופילי האבטחה

כדי לשנות את הפרטים האלה, צריך למחוק את קבוצת פרופילי האבטחה וליצור קבוצה חדשה.

המסוף

  1. נכנסים לדף Security profiles במסוף Google Cloud .

    מעבר לפרופילי אבטחה

  2. בוחרים את הארגון או הפרויקט בכלי לבחירת פרויקטים.

  3. לוחצים על הכרטיסייה קבוצות של פרופילי אבטחה. בכרטיסייה מוצגת רשימה של קבוצות פרופילי אבטחה שהוגדרו.

  4. בוחרים את קבוצת פרופילי האבטחה ולוחצים על עריכה.

  5. מעדכנים את שדות החובה ולוחצים על שמירה.

gcloud

כדי לעדכן קבוצת פרופילים של אבטחה, משתמשים בפקודה gcloud network-security security-profile-groups update:

gcloud network-security security-profile-groups update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
    [--billing-project QUOTA_PROJECT_ID] \
    --description DESCRIPTION \
    --location global

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם של קבוצת פרופילי האבטחה.

    אם לא משתמשים בפורמט הייחודי של מזהה כתובת ה-URL בשביל השם, צריך לציין את שם הארגון או הפרויקט ואת המיקום.

  • ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הארגון.

  • PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הפרויקט.

  • THREAT_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוג THREAT_PREVENTION.

    כדי להסיר פרופיל אבטחה למניעת איומים, משתמשים בדגל --clear-threat-prevention-profile. כדי לשנות פרופיל אבטחה למניעת איומים, משתמשים בדגל --threat-prevention-profile.

  • URL_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL עבור פרופיל אבטחה מסוג URL_FILTERING.

    כדי להסיר פרופיל אבטחה של סינון כתובות URL, משתמשים בדגל --clear-url-filtering-profile. כדי לשנות את פרופיל האבטחה של סינון כתובות URL, משתמשים בדגל --url-filtering-profile.

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. משתמשים בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.

  • DESCRIPTION: תיאור אופציונלי של קבוצת פרופילי האבטחה.

כדי לעדכן קבוצת פרופילים של אבטחה לניתוח WildFire, משתמשים בפקודה gcloud beta network-security security-profile-groups update (תצוגה מקדימה):

gcloud beta network-security security-profile-groups update NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION \
    --clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --clear-wildfire-analysis-profile | --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
    --clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
    --billing-project QUOTA_PROJECT_ID

מחליפים את WILDFIRE_SECURITY_PROFILE_URL במזהה ייחודי של כתובת URL עבור פרופיל אבטחה מסוג WILDFIRE_ANALYSIS.

אפשר לציין לכל היותר אחד מהסימונים האלה:

  • clear-wildfire-analysis-profile: מוחקים את השדה של פרופיל הניתוח של שריפות.
  • wildfire-analysis-profile: מעדכנים את שדה פרופיל הניתוח של Wildfire עם מזהה כתובת ה-URL הייחודי של פרופיל האבטחה מסוג WILDFIRE_ANALYSIS.
  • clear-url-filtering-profile: מוחקים את הערך בשדה של פרופיל הסינון של כתובות ה-URL.
  • url-filtering-profile: מעדכנים את השדה של פרופיל הסינון של כתובות ה-URL במזהה הייחודי של כתובת ה-URL של פרופיל האבטחה מסוג URL_FILTERING.

מחיקה של קבוצת פרופילים של אבטחה

אי אפשר למחוק קבוצת פרופילים של אבטחה שאליה מתייחס כלל במדיניות חומת האש.

כדי למחוק קבוצה של פרופילים לאבטחה, משתמשים במסוף Google Cloud או ב-CLI של gcloud.

המסוף

  1. נכנסים לדף Security profiles במסוף Google Cloud .

    מעבר לפרופילי אבטחה

  2. בתפריט לבחירת פרויקטים, בוחרים את הארגון או את הפרויקט.

  3. לוחצים על הכרטיסייה קבוצות של פרופילי אבטחה. בכרטיסייה מוצגת רשימה של קבוצות פרופילי אבטחה שהוגדרו.

  4. בוחרים את קבוצת פרופילי האבטחה ולוחצים על מחיקה.

  5. כדי לאשר, לוחצים שוב על מחיקה.

gcloud

כדי למחוק קבוצה של פרופילי אבטחה, משתמשים בפקודה gcloud network-security security-profile-groups delete:

gcloud network-security security-profile-groups delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם של קבוצת פרופילי האבטחה.

    אם לא משתמשים בפורמט הייחודי של מזהה כתובת ה-URL בשביל השם, צריך לציין את שם הארגון או הפרויקט ואת המיקום.

  • ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הארגון.

  • PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הפרויקט.

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.

המאמרים הבאים